CVE-2024-9887: SQL Injection w wtyczce WordPress Users (WP as SAML IDP)

Wtyczka WordPress Users (WP as SAML IDP) podatna na SQL Injection. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
CVE-2024-9887CVSS 7.2Web

CVE-2024-9887: SQL Injection w wtyczce WordPress Users (WP as SAML IDP)

Wtyczka WordPress Users (WP as SAML IDP) podatna na SQL Injection. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.

CVSS
7.2 HIGH
EPSS
39.42%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Login using WordPress Users (WP as SAML IDP) do WordPressa jest podatna na czasową SQL Injection poprzez parametr 'id' we wszystkich wersjach do 1.15.6 włącznie. Atakujący z uprawnieniami administratora mogą dołączać dodatkowe zapytania SQL, co pozwala na wykradanie wrażliwych danych z bazy.

Wpływ biznesowy

Podatność umożliwia atakującym z uprawnieniami administratora manipulację zapytaniami SQL, co może prowadzić do ujawnienia poufnych informacji z bazy danych. Może to skutkować naruszeniem integralności i poufności danych, wpływając negatywnie na bezpieczeństwo i reputację organizacji korzystającej z tej wtyczki.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki i ich wdrożenie. W przypadku braku łatki, ograniczyć dostęp do panelu administratora, monitorować logi pod kątem podejrzanych zapytań SQL oraz przeprowadzić audyt bezpieczeństwa. Priorytetowo traktować działania minimalizujące ryzyko wycieku danych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS